Trương Văn Quý – Digital Marketing & AILiên hệ tư vấn
CRM & Chuyển đổi số

Bảo vệ dữ liệu cá nhân khi làm CRM và marketing: làm đúng Luật 91/2025 và Nghị định 356/2025

Trương Văn Quý
Ảnh tĩnh vật trên nền xanh ngọc trầm: một chiếc hộp mica trong suốt đựng xấp thẻ liên hệ khách hàng và bìa hồ sơ, khoá bằng một ổ khoá đồng nhỏ; bên phải, một bàn tay đưa tới tấm thẻ có ô đánh dấu đồng ý

Chiều thứ Sáu, tổng đài nhận một cuộc gọi: “Sao bên anh có số điện thoại của tôi? Tuần này tôi nhận ba tin nhắn khuyến mãi rồi.” Nhân viên mở CRM ra xem. Số điện thoại có đó, nhưng không ai biết nó được nhập từ hội chợ năm ngoái, từ một file bạn bè gửi, hay từ form đăng ký trên website. Càng không ai biết khách đã từng đồng ý nhận tin quảng cáo hay chưa.

Tranh minh hoạ: một phụ nữ đứng trong bếp căn hộ buổi tối, áp điện thoại lên tai với vẻ khó chịu; trên bàn bếp là chiếc điện thoại thứ hai hiện nhiều bong bóng tin nhắn, một đường chấm nối tới tủ hồ sơ trong văn phòng phía bên kia cửa sổ
Câu hỏi "sao bên anh có số của tôi?" chỉ trả lời được khi CRM ghi lại nguồn và sự đồng ý của từng khách.

Từ ngày 01/01/2026, câu hỏi đó không còn chỉ là chuyện chăm sóc khách hàng: doanh nghiệp cần có bằng chứng để trả lời. Bài này đi qua những quy định của Luật Bảo vệ dữ liệu cá nhân và Nghị định 356/2025/NĐ-CP chạm trực tiếp vào CRM và marketing, kèm checklist cho doanh nghiệp vừa và nhỏ.

Bài viết mang tính tham khảo, không phải tư vấn pháp lý. Với tình huống cụ thể của doanh nghiệp, hãy hỏi luật sư hoặc bộ phận pháp chế.

Luật Bảo vệ dữ liệu cá nhân và Nghị định 356/2025/NĐ-CP quy định gì?

Có ba văn bản doanh nghiệp làm CRM cần biết:

Văn bản Ban hành Hiệu lực Vai trò
Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 Quốc hội thông qua 26/06/2025 01/01/2026 Khung chính: quyền của khách, sự đồng ý, mức phạt tối đa
Nghị định 356/2025/NĐ-CP Chính phủ ban hành 31/12/2025 01/01/2026 Hướng dẫn chi tiết: danh mục dữ liệu, thời hạn xử lý yêu cầu, cách xin đồng ý, chuyển giao
Nghị định 330/2026/NĐ-CP Chính phủ ban hành 19/08/2026 19/08/2026 Xử phạt vi phạm hành chính về an ninh mạng và bảo vệ dữ liệu cá nhân

Nghị định 13/2023/NĐ-CP, văn bản nhiều doanh nghiệp từng dùng, đã hết hiệu lực từ 01/01/2026 (khoản 2 Điều 42 Nghị định 356/2025/NĐ-CP). Hoạt động xử lý đã được khách đồng ý theo Nghị định 13 trước ngày Luật có hiệu lực thì tiếp tục thực hiện, không phải xin đồng ý lại (khoản 1 Điều 39 Luật). Doanh nghiệp vẫn nên giữ bằng chứng của sự đồng ý đó để trả lời khi khách hỏi.

Về mức phạt, Điều 8 Luật đặt trần xử phạt hành chính: tối đa 3 tỷ đồng cho phần lớn vi phạm, tối đa 10 lần khoản thu với hành vi mua bán dữ liệu cá nhân, tối đa 5% doanh thu năm trước với vi phạm về chuyển dữ liệu xuyên biên giới. Các mức này áp dụng cho tổ chức; cá nhân vi phạm cùng hành vi thì tối đa bằng một nửa. Theo tóm lược của Báo Điện tử Chính phủ về Nghị định 330/2026/NĐ-CP, xử lý dữ liệu khi chưa có sự đồng ý bị phạt từ 30 đến 50 triệu đồng; cố ý tiếp tục xử lý sau khi khách đã yêu cầu ngừng, hoặc coi sự im lặng là đồng ý, bị phạt từ 50 đến 70 triệu đồng. Đây là các mức theo bản tóm lược; mức áp dụng cho cá nhân hay tổ chức cần đối chiếu nguyên văn nghị định.

Dữ liệu nào trong CRM là dữ liệu cá nhân cơ bản, dữ liệu nào nhạy cảm?

Luật chia dữ liệu cá nhân thành hai loại (Điều 2): cơ bản và nhạy cảm. Danh mục cụ thể nằm ở Điều 3 và Điều 4 Nghị định 356. Đặt cạnh các trường thường có trong CRM:

Trường trong CRM Loại Căn cứ
Họ tên, ngày sinh, giới tính, địa chỉ liên hệ Cơ bản Điều 3 khoản 1–4
Số điện thoại, ảnh chân dung khách Cơ bản Điều 3 khoản 6, 7
Ảnh chụp thẻ căn cước để làm hợp đồng Nhạy cảm Điều 4 khoản 1 điểm i
Tình trạng sức khoẻ (phòng khám, spa, bảo hiểm) Nhạy cảm Điều 4 khoản 1 điểm d
Vị trí xác định qua dịch vụ định vị Nhạy cảm Điều 4 khoản 1 điểm h
Thông tin thẻ ngân hàng, lịch sử giao dịch tài khoản Nhạy cảm Điều 4 khoản 1 điểm k
Dữ liệu theo dõi hành vi, hoạt động sử dụng dịch vụ trên không gian mạng Nhạy cảm Điều 4 khoản 1 điểm l

Hai dòng dễ bị bỏ sót nhất là ảnh căn cước (sales chụp gửi qua ứng dụng chat rồi lưu luôn vào CRM) và dữ liệu theo dõi hành vi trực tuyến. Dữ liệu theo dõi hành vi trên không gian mạng nằm trong danh mục nhạy cảm, nên việc gắn lịch sử duyệt web hay hành vi trên ứng dụng vào hồ sơ từng khách cần được xem kỹ. Trường nào của doanh nghiệp rơi vào điểm này thì nên hỏi luật sư, vì văn bản không liệt kê từng loại công cụ.

Với dữ liệu nhạy cảm, doanh nghiệp phải phân quyền giới hạn truy cập, có quy trình xử lý và biện pháp bảo mật (khoản 2 Điều 4 Nghị định 356), và phải báo cho khách biết dữ liệu đang xin là dữ liệu nhạy cảm (khoản 4 Điều 6).

Xin sự đồng ý của khách hàng thế nào cho đúng luật?

Theo Điều 9 Luật, sự đồng ý chỉ có hiệu lực khi khách tự nguyện và biết rõ: loại dữ liệu, mục đích xử lý, ai là bên kiểm soát dữ liệu, khách có quyền gì. Luật đặt thêm bốn nguyên tắc: đồng ý theo từng mục đích; không được ép đồng ý mục đích khác làm điều kiện; đồng ý có hiệu lực tới khi khách thay đổi; im lặng hoặc không phản hồi không được coi là đồng ý.

Nghị định 356 (Điều 6) nói rõ cách làm:

  • Phương thức phải kiểm chứng được ai đồng ý, lúc nào, đồng ý nội dung gì: văn bản, cuộc gọi có ghi âm, cú pháp tin nhắn, email, hoặc form trên website, ứng dụng có thiết lập xin đồng ý.
  • Doanh nghiệp phải lưu trữ sự đồng ý. Khi có tranh chấp, doanh nghiệp là bên phải chứng minh.
  • Không được thiết lập mặc định đồng ý, không được viết chỉ dẫn gây nhầm giữa đồng ý và không đồng ý.

Áp vào form đăng ký nhận tư vấn, khác biệt nằm ở vài chi tiết nhỏ:

Cách làm dễ vi phạm Cách làm đúng tinh thần luật
Ô “Đồng ý nhận ưu đãi” đã tích sẵn Ô để trống, khách tự tích
Một ô gộp: “Đồng ý với điều khoản và nhận tin quảng cáo” Hai ô riêng: một cho tư vấn theo yêu cầu, một cho nhận tin khuyến mãi
Không ghi mục đích, không ghi tên doanh nghiệp Ghi rõ dữ liệu gì, để làm gì, doanh nghiệp nào giữ, cách rút lại
Chỉ lưu số điện thoại Lưu kèm thời điểm, nguồn, nội dung câu đồng ý và phiên bản form

Cột cuối cùng mới là thứ trả lời được cuộc gọi ở đầu bài. Nếu CRM của doanh nghiệp chưa có trường “nguồn thu thập” và “thời điểm đồng ý”, hãy thêm ngay. Khi chọn phần mềm CRM, đây cũng là một yêu cầu nên đưa vào bảng chấm điểm.

Đã có số điện thoại của khách thì có được gửi quảng cáo không?

Chưa chắc. Khoản 2 Điều 3 Luật chỉ cho thu thập, xử lý dữ liệu đúng phạm vi, mục đích cụ thể, rõ ràng. Khách để lại số để được báo giá thì mục đích là báo giá. Gửi SMS khuyến mãi vào số đó sáu tháng sau là mục đích khác, cần sự đồng ý riêng.

Điều 28 Luật về dữ liệu cá nhân trong kinh doanh dịch vụ quảng cáo nêu thêm: xử lý dữ liệu khách để quảng cáo phải được khách đồng ý trên cơ sở biết rõ nội dung, phương thức, hình thức, tần suất giới thiệu sản phẩm; phải có cách để khách từ chối nhận quảng cáo; và phải tuân thủ pháp luật về chống tin nhắn rác, thư điện tử rác, cuộc gọi rác. Khoản 8 cùng điều yêu cầu quảng cáo theo hành vi hoặc cá nhân hoá chỉ được thu thập dữ liệu qua việc theo dõi website, ứng dụng khi khách đồng ý.

Phần lớn Điều 28 viết cho tổ chức kinh doanh dịch vụ quảng cáo, nhưng khoản 8 áp dụng cho mọi tổ chức, cá nhân khi dùng dữ liệu cá nhân để quảng cáo theo hành vi. Doanh nghiệp tự gửi tin cho khách của mình vẫn chịu nguyên tắc mục đích ở Điều 3 và quy định về sự đồng ý ở Điều 9. Phạm vi áp dụng chính xác cho từng mô hình kinh doanh nên được luật sư xác nhận.

Dữ liệu cũng chỉ được lưu trong thời gian phù hợp với mục đích (khoản 3 Điều 3 Luật). Danh sách khách hội chợ ba năm trước, không ai liên hệ lại, nên được xem xét để xoá.

Khách hàng yêu cầu xem, sửa, xoá hoặc rút lại đồng ý: xử lý trong bao lâu?

Khoản 1 Điều 4 Luật trao cho khách các quyền: được biết về việc xử lý dữ liệu; đồng ý, không đồng ý, rút lại đồng ý; xem, chỉnh sửa; yêu cầu cung cấp, xoá, hạn chế xử lý; phản đối xử lý; khiếu nại và yêu cầu bồi thường. Điều 5 Nghị định 356 đặt thời hạn cụ thể:

Yêu cầu của khách Phản hồi Doanh nghiệp thực hiện Khi phải yêu cầu đối tác xử lý dữ liệu Gia hạn tối đa (1 lần)
Rút lại đồng ý, hạn chế, phản đối xử lý 2 ngày làm việc 15 ngày 20 ngày 15 ngày
Xem, chỉnh sửa, cung cấp dữ liệu 2 ngày làm việc 10 ngày 15 ngày 10 ngày
Xoá dữ liệu 2 ngày làm việc 20 ngày 30 ngày 20 ngày

Muốn gia hạn, doanh nghiệp phải báo lý do cho khách và chứng minh việc gia hạn là cần thiết. Nghị định cũng yêu cầu có quy trình, thủ tục, biểu mẫu rõ ràng để khách thực hiện quyền, và khách phải biết thủ tục đó (khoản 1 Điều 5).

Ba điểm hay gây hiểu nhầm:

  • Rút lại đồng ý không có hiệu lực ngược. Việc xử lý trước thời điểm khách rút lại không bị ảnh hưởng (khoản 4 Điều 10 Luật).
  • Không phải yêu cầu xoá nào cũng thực hiện được. Luật có trường hợp không cần sự đồng ý (Điều 19), ví dụ để thực hiện thoả thuận với chính khách hàng hoặc theo quy định khác của pháp luật. Khi không xoá được vì lý do chính đáng, doanh nghiệp phải thông báo cho khách (khoản 5 Điều 14).
  • Xoá trong CRM chưa đủ. Nếu dữ liệu đã chuyển cho đơn vị gửi tin nhắn hay agency, doanh nghiệp phải yêu cầu họ xoá (khoản 3 Điều 14). Đó là lý do bảng trên có cột thời hạn riêng cho đối tác.

Cách thực tế nhất là tạo một loại phiếu “yêu cầu về dữ liệu cá nhân” trong CRM, có hạn chót tự tính theo bảng trên, giống cách quy trình chăm sóc khách hàng trên CRM quản lý phiếu hỗ trợ.

Lưu trữ và bảo mật dữ liệu khách hàng trong CRM

Nghị định 356 có vài yêu cầu cụ thể chạm thẳng vào cách vận hành CRM:

  • Chia sẻ nội bộ phải có kiểm soát. Doanh nghiệp phải có quy trình kiểm soát chia sẻ dữ liệu giữa các bộ phận và biện pháp chống nhân sự nội bộ chia sẻ trái phép cho bên thứ ba (khoản 4 Điều 7). Việc nhân viên kinh doanh xuất cả danh sách khách ra Excel trước khi nghỉ việc là rủi ro điển hình.
  • CRM trên điện toán đám mây: dữ liệu cá nhân phải được mã hoá khi lưu và khi truyền, kèm phân quyền truy cập nghiêm ngặt; hợp đồng với nhà cung cấp phải nêu rõ luồng xử lý dữ liệu, vai trò, biện pháp bảo mật và việc xoá dữ liệu (Điều 12).
  • CRM đặt máy chủ ở nước ngoài: dùng nền tảng ngoài lãnh thổ Việt Nam để xử lý dữ liệu thu thập tại Việt Nam được tính là chuyển dữ liệu xuyên biên giới (điểm c khoản 1 Điều 20 Luật). Doanh nghiệp phải lập hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới và gửi cơ quan chuyên trách trong 60 ngày kể từ ngày đầu tiên chuyển. Phần miễn trừ cho doanh nghiệp nhỏ ở Điều 38 Luật không nhắc tới Điều 20, nên doanh nghiệp dùng CRM nước ngoài nên hỏi luật sư về nghĩa vụ này.
  • Khi lộ dữ liệu: nếu vi phạm có thể xâm phạm tính mạng, sức khoẻ, danh dự, nhân phẩm, tài sản của khách, doanh nghiệp phải thông báo cơ quan chuyên trách bảo vệ dữ liệu cá nhân thuộc Bộ Công an chậm nhất 72 giờ kể từ khi phát hiện (khoản 1 Điều 23 Luật).

Chia sẻ dữ liệu với agency, đơn vị gửi SMS, email: cần thoả thuận gì?

Khi thuê agency chạy chiến dịch hay thuê đơn vị gửi SMS, email, doanh nghiệp thường là bên kiểm soát dữ liệu (quyết định mục đích), còn đối tác là bên xử lý dữ liệu (Điều 2 Luật). Bên xử lý chỉ được tiếp nhận dữ liệu sau khi có thoả thuận, hợp đồng, và chỉ xử lý đúng hợp đồng (điểm a, b khoản 2 Điều 37 Luật).

Minh hoạ isometric: từ một toà văn phòng, một phong bì trong suốt chứa thẻ khách hàng đi qua cổng kiểm soát có bản hợp đồng đóng dấu và ổ khoá, tới hai toà nhà đối tác, một có loa phóng thanh, một có ăng-ten gửi tin nhắn và email; gần đó là thùng rác có đồng hồ
Dữ liệu chỉ nên rời CRM qua một cổng: có hợp đồng, có mục đích, có hạn xoá.

Khoản 1 Điều 7 Nghị định 356 liệt kê nội dung thoả thuận chuyển giao phải có:

  1. Mục đích chuyển giao.
  2. Nhóm khách và loại dữ liệu được chuyển, phù hợp mục đích.
  3. Thời hạn xử lý, yêu cầu xoá, huỷ sau khi xong việc.
  4. Cơ sở pháp lý của việc chuyển giao.
  5. Trách nhiệm bảo vệ dữ liệu trong quá trình chuyển và xử lý.
  6. Trách nhiệm thực hiện quyền của khách hàng.
  7. Trách nhiệm phối hợp khi phát hiện vi phạm.

Hai việc nên tránh hẳn. Một là mua danh sách data khách hàng: mua, bán dữ liệu cá nhân là hành vi bị nghiêm cấm (khoản 6 Điều 7 Luật), trừ trường hợp luật có quy định khác. Hai là gửi nguyên file CRM cho agency khi họ chỉ cần một nhóm khách cho một chiến dịch. Chỉ chuyển đúng trường và đúng nhóm khách cần dùng.

Doanh nghiệp vừa và nhỏ được miễn gì, và checklist nên làm ngay

Điều 38 Luật và Điều 41 Nghị định 356 cho doanh nghiệp nhỏ, doanh nghiệp khởi nghiệp được chọn thực hiện hoặc không một số nghĩa vụ trong 5 năm kể từ 01/01/2026; hộ kinh doanh, doanh nghiệp siêu nhỏ thì không phải thực hiện. Các nghĩa vụ đó là: lập hồ sơ đánh giá tác động xử lý dữ liệu (Điều 21, 22 Luật) và chỉ định bộ phận, nhân sự bảo vệ dữ liệu (khoản 2 Điều 33 Luật).

Miễn trừ không áp dụng nếu doanh nghiệp kinh doanh dịch vụ xử lý dữ liệu cá nhân, trực tiếp xử lý dữ liệu nhạy cảm, hoặc đã xử lý dữ liệu của từ 100 nghìn chủ thể trở lên (tính cộng dồn). Một CRM bán lẻ vài năm tuổi có thể đã vượt con số này. Doanh nghiệp chụp căn cước khách thì đang xử lý dữ liệu nhạy cảm. Quan trọng hơn: miễn trừ chỉ gồm các nghĩa vụ trên. Sự đồng ý, quyền của khách, thời hạn xử lý yêu cầu, thoả thuận với đối tác vẫn áp dụng cho mọi quy mô.

Minh hoạ bảng kẹp giấy có năm dòng đánh dấu tích màu xanh ngọc: Xin đồng ý, Ghi rõ mục đích, Phân quyền truy cập, Hợp đồng với đối tác, Xoá khi hết hạn; trên kẹp giấy có một ổ khoá nhỏ
Năm việc cốt lõi áp dụng cho mọi quy mô doanh nghiệp, kể cả khi được miễn một số nghĩa vụ.

Checklist cho doanh nghiệp vừa và nhỏ:

  • Kiểm kê dữ liệu: CRM, file Excel, nhóm chat, hộp thư đang giữ những trường dữ liệu nào; trường nào thuộc danh mục nhạy cảm.
  • Thêm trường nguồn và đồng ý cho từng khách: nguồn thu thập, thời điểm, nội dung câu đồng ý, từng mục đích.
  • Sửa form và kịch bản gọi: bỏ ô tích sẵn, tách ô đồng ý theo mục đích, nêu tên doanh nghiệp và cách rút lại.
  • Gắn cờ “không nhận quảng cáo” và loại khách có cờ này khỏi mọi danh sách gửi tin.
  • Lập quy trình tiếp nhận yêu cầu xem, sửa, xoá, rút lại đồng ý, có hạn chót theo Điều 5 Nghị định 356.
  • Phân quyền CRM: ai được xem trường nhạy cảm, ai được xuất file; tắt quyền xuất file hàng loạt với nhân viên không cần.
  • Rà hợp đồng với agency, đơn vị gửi SMS, email, nhà cung cấp CRM theo 7 nội dung ở khoản 1 Điều 7 Nghị định 356.
  • Đặt thời hạn lưu trữ cho từng nhóm dữ liệu và lịch xoá định kỳ.
  • Xác định vị trí máy chủ CRM và hỏi luật sư về hồ sơ chuyển dữ liệu xuyên biên giới nếu ở nước ngoài.
  • Viết kịch bản xử lý sự cố lộ dữ liệu: ai quyết định, ai thông báo, trong 72 giờ.

AI có thể giúp soạn bản nháp đầu tiên cho form và quy trình. Câu lệnh mẫu:

Bạn là chuyên viên tuân thủ bảo vệ dữ liệu cá nhân tại Việt Nam.
Doanh nghiệp của tôi: [ngành], [số khách trong CRM], [kênh thu thập: form web, hội chợ, gọi điện...].
Các trường dữ liệu đang lưu: [liệt kê].
Mục đích sử dụng: [tư vấn theo yêu cầu, gửi khuyến mãi, chăm sóc sau bán...].
Đối tác nhận dữ liệu: [agency, đơn vị gửi SMS, nhà cung cấp CRM, vị trí máy chủ].

Dựa trên Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 và Nghị định 356/2025/NĐ-CP, hãy:
1. Phân loại từng trường thành dữ liệu cơ bản hoặc nhạy cảm, ghi số điều căn cứ.
2. Soạn câu xin đồng ý cho form, tách theo từng mục đích.
3. Đề xuất quy trình tiếp nhận yêu cầu xem, sửa, xoá, rút lại đồng ý kèm thời hạn.
4. Liệt kê điều khoản cần bổ sung vào hợp đồng với từng đối tác.
Ghi rõ chỗ nào là giả định, chỗ nào cần luật sư xác nhận, và không trích điều khoản mà bạn không chắc.

Kết quả AI trả về là bản nháp để làm việc với luật sư, không thay cho ý kiến pháp lý. AI có thể trích sai số điều, nên đối chiếu từng điều với văn bản gốc.

Từ cuộc gọi của khách đến một CRM trả lời được mọi câu hỏi

Quay lại cuộc gọi đầu bài. Doanh nghiệp đã làm xong checklist sẽ trả lời được trong hai phút: số này có từ form đăng ký ngày nào, khách đồng ý nhận tin khuyến mãi lúc nào, và nếu khách muốn dừng thì việc gửi tin dừng lại, kể cả ở đơn vị gửi tin nhắn. Luật Bảo vệ dữ liệu cá nhân không cấm làm marketing bằng dữ liệu. Luật yêu cầu doanh nghiệp biết mình đang giữ gì, giữ để làm gì, và chứng minh được điều đó. Làm sớm, khi CRM còn gọn, nhẹ hơn nhiều so với khi đã có hàng trăm nghìn khách. Nếu doanh nghiệp đang tự động hoá marketing, trường “đồng ý theo mục đích” nên là điều kiện đầu tiên của mọi luồng gửi tin.

Bài viết mang tính tham khảo, cập nhật theo văn bản có hiệu lực tại thời điểm đăng (09/2026), không phải tư vấn pháp lý.


Quốc hội nước Cộng hoà xã hội chủ nghĩa Việt Nam, Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15, thông qua ngày 26/06/2025, hiệu lực từ 01/01/2026 (Công báo số 971 + 972, 2025).

Chính phủ, Nghị định số 356/2025/NĐ-CP quy định chi tiết một số điều và biện pháp thi hành Luật Bảo vệ dữ liệu cá nhân, ban hành ngày 31/12/2025, hiệu lực từ 01/01/2026.

Báo Điện tử Chính phủ, Mức xử phạt vi phạm hành chính đối với hành vi vi phạm về bảo vệ dữ liệu cá nhân (về Nghị định 330/2026/NĐ-CP), 22/08/2026.

Doanh nghiệp của bạn đang cần một lộ trình AI có chiến lược?

Hãy cùng trao đổi để tìm ra hướng đi phù hợp, dựa trên thực tiễn kinh doanh và kinh nghiệm triển khai cho nhiều doanh nghiệp.

Liên hệ tư vấn